ShinyHunters inledde i juni 2026 en datastölds och utpressningskampanj genom att exploatera sårbarheter i Oracle PeopleSoft. Gruppen använde en så kallad "gadget chain" – en kombination av äldre, kända sårbarheter och helt okända nolldagarshål i PeopleSoft.

Create a landscape editorial hero image for this Studio Global article: What did the cybercrime group ShinyHunters do to Oracle PeopleSoft servers, how many organizations were affected, what vulnerability chain d. Article summary: Here is a comprehensive breakdown of the ShinyHunters Oracle PeopleSoft campaign based on reporting from BleepingComputer, TechCrunch, Huntress, SOC Defenders, and others.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "ShinyHunters Claims Breach of 100+ Oracle PeopleSoft Servers. Notorious hacking gang targets enterprise HR systems at universities and organizations. ShinyHunters says it's comprom" source context "ShinyHunters Claims Breach of 100+ Oracle PeopleSoft Servers" Reference image 2: visual subject "May be an image of screen, signboard and text that says 'ORACI ORACL
Den ökända gruppen ShinyHunters, specialiserad på datastöld och utpressning, inledde juni 2026 med en massiv attack mot Oracle PeopleSoft. Genom att utnyttja hittills okända säkerhetshål har de stulit data från över 100 organisationer, de flesta universitet, och läckt allt från studentbetyg och immigrationshandlingar till finansiella uppgifter . Kampanjen markerar ett tydligt och oroväckande avsteg från gruppens tidigare metod som främst byggde på telefonbedrägerier, och visar på en skiftning mot storskalig exploatering av mjukvarusårbarheter.
I början av juni 2026 bekräftade ShinyHunters för flera medier att de framgångsrikt penetrerat både molnbaserade och lokalt installerade system av Oracle PeopleSoft hos över 100 organisationer . Gruppen hävdar att de kommit över data från fler än 300 separata PeopleSoft-instanser
.
Tekniken de använde kallas en "gadget chain" – en sofistikerad kedja där äldre, redan kända svagheter kombineras med helt nya nolldagars-exploater (sårbarheter som är okända för tillverkaren) specifikt för PeopleSoft . I sin kommunikation med nyhetssajten BleepingComputer uppgav gruppen att attacken inte fungerar likadant överallt, utan att framgången beror på hur varje enskilt offer har konfigurerat sin PeopleSoft-miljö
.
ShinyHunters tillämpar en "betala-eller-läck"-modell. Det innebär att om offret vägrar betala den begärda lösensumman publiceras den stulna datan på gruppens läcksajt, vilket utsätter drabbade individer för risk för identitetsstöld och integritetsintrång .
Universitet och högskolor fick bära den tyngsta bördan av angreppet. ShinyHunters fokuserade intensivt på högre utbildning, ett mönster som etablerades tidigare under deras kampanjer under 2026 mot lärplattformen Canvas och mot Salesforce Experience Cloud .
University of Nottingham bekräftade att de utsatts för ett dataintrång. Angriparna infiltrerade universitetets studenthanteringssystem Campus Solutions, som drivs av Oracle PeopleSoft, i slutet av maj 2026 . Ett urval av den stulna datan som ShinyHunters publicerade inkluderade uppgifter om studenter, sökande, studiemedel, immigration, hälsa och administration
. Gruppen uppgav att de stulit över 40 GB känslig information, inklusive faktureringsunderlag, kreditkortsuppgifter, data från studentfinansiering och export från universitetets campusportaler – vilket omfattar verksamheten vid deras campus i Storbritannien, Malaysia och Kina
.
Kampanjen mot PeopleSoft markerar en betydande taktisk förändring för ShinyHunters. Under större delen av 2025 och början av 2026 förlitade sig gruppen nästan uteslutande på identitets- och åtkomstmissbruk. Detta innebar sofistikerat röstfiske (vishing), social manipulation, kapning av inloggningssystem som Okta och missbruk av OAuth-tokens för att ta sig in i organisationer .
Rapporter från säkerhetsföretagen Mandiant och Google Threat Intelligence Group visade hur ShinyHunters utgav sig för att vara från IT-supporten, dirigerade anställda till falska inloggningssidor som såg ut som företagets egna och på så sätt stal både lösenord och engångskoder för multifaktorautentisering (MFA) .
En underrättelserapport från The Crosswalk konstaterade rakt ut att ShinyHunters "nästan aldrig exploaterar mjukvarusårbarheter" utan istället fokuserar på att lura supportpersonal och stjäla anställdas MFA-uppgifter . PeopleSoft-attackerna bryter helt mot den bilden. Här användes genuina mjukvaruexploater – inklusive nolldagars-sårbarheter – något som tidigare inte observerats i deras operationer
.
Fram till den 10 juni 2026 hade Oracle inte gått ut med något offentligt uttalande eller någon säkerhetsvarning specifikt riktad mot denna PeopleSoft-kampanj. Inga patchar kopplade till denna aktivitet har heller annonserats eller bekräftats .
Brittiska myndigheter, inklusive Integritetsskyddsmyndigheten (ICO) och polis, har ännu inte gjort några specifika offentliga uttalanden om händelsen. University of Nottingham skötte krishanteringen internt, informerade studenterna direkt och tog tillfälligt de drabbade systemen offline för utredning .
Säkerhetscommunityt har ännu inte publicerat PeopleSoft-specifika indikatorer på intrång (IoC), såsom IP-adresser eller fil-hashar, knutna till denna specifika kampanj. Företaget Huntress publicerade en bredare profil över hotaktören ShinyHunters med nätverksindikatorer, men dessa är kopplade till deras tidigare kampanjer mot SaaS-plattformar, inte specifikt till PeopleSoft-exploateringen .
Rapporten från The Crosswalk noterar att ShinyHunters typiska metod – identitetsmissbruk – sällan producerar IoC:er som är specifika för en viss mjukvarusårbarhet, vilket gör det svårare för försvarare att jaga denna typ av aktivitet .
PeopleSoft-kampanjen är en del av en brutalt upptrappad aktivitet under året:
Verizons årliga rapport "2026 Data Breach Investigations Report" bekräftade en strukturell förändring: för första gången på 19 år gick utnyttjande av sårbarheter om stulna inloggningsuppgifter som den vanligaste metoden vid dataintrång . ShinyHunters byte till att använda äkta exploateringskedjor, snarare än identitetsmissbruk, ligger helt i linje med denna bredare trend och signalerar att massiva, parallella kampanjer mot allmänt spridda företagsplattformar sannolikt kommer att fortsätta.
För universitet och högskolor är lärdomen skarp. Samma konsoliderade mjukvaruleverantörskedjor som gjorde plattformar som Canvas och PeopleSoft oumbärliga för digitalt lärande och administration, har även gjort dem till katastrofala svagheter när angripare hittar en enda opatchad svaghet .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ShinyHunters inledde i juni 2026 en datastölds och utpressningskampanj genom att exploatera sårbarheter i Oracle PeopleSoft.
ShinyHunters inledde i juni 2026 en datastölds och utpressningskampanj genom att exploatera sårbarheter i Oracle PeopleSoft. Gruppen använde en så kallad "gadget chain" – en kombination av äldre, kända sårbarheter och helt okända nolldagarshål i PeopleSoft.
Detta är ShinyHunters tredje stora angrepp mot utbildningssektorn under 2026, efter intrången i lärplattformen Canvas (275 miljoner uppgifter) och utnyttjandet av felkonfigurationer i Salesforce Experience Cloud, vilk...